随着开发者借助AI编码代理以前所未有的速度交付代码,凭证泄露风险正急剧攀升。数据显示,凭证泄露速度已达过去的两倍。将API密钥分散存储在代码库、配置文件及聊天线程中的旧习,已演变为系统性安全失效,安全团队无法再将其简单视为扫描问题。

数据警示:AI加剧机密数据蔓延

GitGuardian发布的《2026年机密数据蔓延现状报告》揭示了严峻趋势:2025年,公共GitHub提交中引入了2865万个新的硬编码机密,同比增长34%。其中,与AI服务相关的凭证数量激增81%,在增长最快的十大类别中,有八个涉及AI基础设施。

AI辅助提交的泄露风险更为显著。由Claude Code等工具参与的代码提交,其机密泄露率约为3.2%,远高于公共提交1.5%的基准水平。这一差异表明,速度与自动化正在放大现有的安全弱点。

泄露不仅限于代码库。28%的机密蔓延事件起源于Slack、Jira和Confluence等协作工具,开发人员在故障排除时匆忙粘贴的信息往往成为永久性泄露源。此外,内部仓库的硬编码机密速率约为公共仓库的六倍,开发人员对防火墙后安全性的错误假设付出了沉重代价。

深层危机:机器身份治理缺失

机密数据蔓延的本质是身份认同危机。每个令牌、服务账户和长期密钥都代表一种“非人类身份”。当这些身份无序激增时,可见性崩溃,所有权模糊,轮换操作变得难以执行。

RSA大会期间的Keeper Security调查显示,46%的受访者表示基于AI的工具已能访问关键系统和敏感数据,但76%的人承认这些身份未被纳入一致的特权访问政策。目前,机器身份与人类身份的比例介于80:1到109:1之间。CyberArk报告指出该比例为82:1,而Palo Alto Networks的2026年版报告则显示高达109:1。AI代理是主要驱动力,组织预计未来一年该数字还将增长85%。

这种治理缺口已被攻击者利用。Palo Alto Networks Unit 42指出,在审查的事件中,65%的案例涉及由身份驱动的初始访问。机器凭证提供了隐蔽的持久性,很少触发与传统用户账户被入侵相同的警报。GitGuardian发现,2022年泄露的机密中,有64%在2026年初仍处于活跃状态。这种持久性将一次失误变成了永久性的入侵邀请。

典型案例与新攻击面

AI代理以静态扫描工具无法控制的规模扩大了攻击面。它们不仅建议代码,还与数据库交互、调用API、部署环境及写入配置文件。模型上下文协议(MCP)即为典型案例,其设置指南常指示用户将API密钥直接嵌入配置文件。GitGuardian在一年内检测到公共GitHub上与MCP相关的文件中包含超过24,000个独特机密。

近期事件印证了其代价。2026年4月,攻击者破坏了Vercel的第三方OAuth集成,获取API密钥、npm令牌及数据库凭证等,导致数百万美元的勒索要求。这与此前针对SolarWinds、CodeCov和CircleCI的供应链攻击模式类似,均始于被破坏的机器凭证。

破局之道:从扫描转向身份治理

传统身份和访问管理工具专为人类用户设计,难以应对服务账户和AI代理的爆炸式增长。CyberArk数据显示,42%的机器身份携带特权或敏感访问权限,但88%的组织仍仅在人类意义上定义“特权用户”,导致大多数机器身份处于监督之外。

有效的安全计划需将每个AI代理、CI/CD作业和服务账户视为具有明确所有权、受限权限和自动化生命周期控制的受管身份。最佳实践包括:用短期基于身份的访问取代长期静态凭证,默认将机密存入保险库,并通过“撤销时间”而非仅靠“检测时间”来衡量成功。

部分组织已开始转向工作负载身份模式,允许服务在不使用持久共享机密的情况下证明身份,从而减少可复制令牌依赖并缩小泄露爆炸半径。然而,采用程度仍不均衡:69%的组织仍依赖长期API密钥进行机器身份验证,61%的组织在怀疑泄露后才撤销或轮换AI代理凭证。

经济压力亦在增加。估计显示,每10名开发者的年度机器凭证管理成本达17.2万美元,涵盖发现、轮换、响应及生产力损失,且不包含泄露损害。企业安全团队面临明确选择:继续在现有流程上叠加扫描工具,或将问题重新定义为大规模身份治理。后者要求秘密管理器、身份平台和云基础设施紧密集成,并对AI代理实施曾仅用于特权人类账户的严格审查。主动治理机器身份的组织将在下一次泄露中限制损害,而迟疑者将再次付出高昂代价。